• IT-Karriere:
  • Services:

Kernel: Oracle startet eigene Sammlung von Linux-Sicherheitspatches

Um Updates leichter einspielen zu können, will Oracle Zweige des Linux-Kernel pflegen, die ausschließlich Patches für Sicherheitslücken enthalten. Was gut klingt, ist aber eine kontroverse Idee, da die Auswirkungen von Kernel-Fehlern schwer zu beurteilen sind.

Artikel veröffentlicht am ,
Oracle will einen eigenen Zweig des Linux-Kernels anbieten, der nur Sicherheitspatches enthält.
Oracle will einen eigenen Zweig des Linux-Kernels anbieten, der nur Sicherheitspatches enthält. (Bild: Christopher Michel/Flickr.com/CC-BY 2.0)

Einige der Nutzer der stabilen Zweige des Linux-Kernels hätten in besonders komplexen Installationen kaum einen Anreiz, regelmäßig Updates einzuspielen, da diese erst aufwändig getestet werden müssten, schreibt der Oracle-Entwickler Sasha Levin. Diese Anwender seien zudem lediglich an Updates interessiert, die Sicherheitslücken schließen. Deshalb bietet Levin nun einen eigenen Zweig des Linux-Kernels an, der nur Sicherheitspatches enthält.

Stellenmarkt
  1. Dynamit Nobel Defence GmbH, Berlin
  2. Heraeus infosystems GmbH, Hanau

In dem beschriebenen Anwendungsfall müssten also nur einige wenige Updates überprüft werden, die sich dann schnell einspielen lassen sollten. Die Vielzahl weiterer "zufälliger" Bugfixes, die eben nicht sicherheitsrelevant seien, müssten nicht weiter beachtet werden. Der Oracle-Angestellte Levin versucht also eine Möglichkeit anzubieten, die mehr Nutzer dazu bewegt, Updates einzupflegen.

Was sind Sicherheitslücken und was nicht?

Obwohl dies zunächst wie eine gute Idee erscheint, ist das Vorgehen unter den Kernel-Entwicklern eher umstritten. Denn zur Pflege der Update-Sammlung muss Levin als Betreuer des Projekts die Entscheidung treffen, welche Patches er aufnimmt und welche nicht. Das ist aber insbesondere für den Linux-Kernel schwer zu beurteilen. In einer Diskussion bei Lwn.net heißt es etwa, das mindestens die Hälfte aller Patches für die stabilen Zweige als Sicherheitslücken gewertet werden müssten.

Besonders kritisch wird das Projekt auch von Greg Kroah-Hartman gesehen, der einige der stabilen Zweige mit Langzeitunterstützung pflegt. Er erinnert etwa an einen Fehler im TTY-Subsystem der Kernel, der zwar behoben, dessen Tragweite allerdings erst eineinhalb Jahre später entdeckt wurde. Außerdem befürchtet er, dass eine derartige Sammlung einen falschen Eindruck von Sicherheit erweckt, da sich eben auch Sicherheitslücken in normalen Fehlern befinden könnten. Die Zielgruppe der Patchsammlung könnte damit Updates für Sicherheitslücken verpassen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 32,02€ (Vergleichspreis ca. 45€)
  2. 26,99€ (Bestpreis mit Amazon)
  3. 26,99€ (Bestpreis mit Saturn)
  4. 149,90€ + 5,99€ Versand bei Vorkasse (Vergleichspreis 171,94€ inkl. Versand)

Nogul 13. Apr 2016

Die Zurückhaltung beim Android in Bezug auf Kernel wundert mich schon ein wenig. Google...

bofhl 13. Apr 2016

Ach ja - seit wann hat sich das geändert? Seit wann sind primitive Datentypen automatisch...


Folgen Sie uns
       


Opel Zafira-e Life Probe gefahren

Wir haben den Opel Zafira-e Life ausführlich getestet.

Opel Zafira-e Life Probe gefahren Video aufrufen
Programm für IT-Jobeinstieg: Hoffen auf den Klebeeffekt
Programm für IT-Jobeinstieg
Hoffen auf den Klebeeffekt

Aktuell ist der Jobeinstieg für junge Ingenieure und Informatiker schwer. Um ihnen zu helfen, hat das Land Baden-Württemberg eine interessante Idee: Es macht sich selbst zur Zeitarbeitsfirma.
Ein Bericht von Peter Ilg

  1. Arbeitszeit Das Sechs-Stunden-Experiment bei Sipgate
  2. Neuorientierung im IT-Job Endlich mal machen!
  3. IT-Unternehmen Die richtige Software für ein Projekt finden

Weclapp-CTO Ertan Özdil: Wir dürfen nicht in Schönheit und Perfektion untergehen!
Weclapp-CTO Ertan Özdil
"Wir dürfen nicht in Schönheit und Perfektion untergehen!"

Der CTO von Weclapp träumt von smarter Software, die menschliches Eingreifen in der nächsten ERP-Generation reduziert. Deutschen Perfektionismus hält Ertan Özdil aber für gefährlich.
Ein Interview von Maja Hoock


    Fiat 500 als E-Auto im Test: Kleinstwagen mit großem Potenzial
    Fiat 500 als E-Auto im Test
    Kleinstwagen mit großem Potenzial

    Fiat hat einen neuen 500er entwickelt. Der Kleine fährt elektrisch - und zwar richtig gut.
    Ein Test von Peter Ilg

    1. Vierradlenkung Elektrischer GMC Hummer SUV fährt im Krabbengang seitwärts
    2. MG Cyberster MG B Roadster mit Lasergürtel und Union Jack
    3. Elektroauto E-Auto-Prämie übersteigt in 2021 schon Vorjahressumme

      •  /